Proteger credenciais e integrações
Evite exposição de tokens, webhooks, senhas e chaves de API com uma rotina simples de criação, armazenamento, rotação e auditoria.
Antes de começar
- Acesso administrativo às configurações de API e integrações
- Lista de sistemas externos conectados
- Local seguro para guardar segredos, como cofre de senhas ou gerenciador corporativo
Criar um inventário de integrações
Credenciais são chaves de acesso. Antes de criar novas integrações, mantenha um inventário simples com finalidade, responsável, sistema consumidor, permissões e data da última revisão. Isso evita tokens esquecidos e facilita reação quando algo precisa ser trocado.

- Nome da integração e sistema que usa o token.
- Responsável interno e contato técnico externo, quando houver.
- Permissões concedidas e motivo de cada permissão.
- Ambiente usado: produção, teste ou homologação.
- Data prevista para revisão ou substituição da credencial.
Aplicar o menor acesso necessário
- 1
Crie uma credencial separada para cada sistema externo.
- 2
Libere apenas as permissões necessárias ao objetivo da integração.
- 3
Evite compartilhar o mesmo token entre produção, teste e desenvolvimento.
- 4
Teste primeiro operações de consulta antes de liberar ações de criação, alteração ou envio.
- 5
Remova credenciais sem uso ou com finalidade desconhecida.
Guardar tokens, senhas e URLs sensíveis
- Guarde tokens completos somente em cofre de senhas ou ferramenta segura de segredos.
- Não cole credenciais em chamados, mensagens, documentos, prints ou planilhas abertas.
- Ao tirar print, recorte ou oculte tokens, QR Codes, URLs privadas, e-mails internos e dados de clientes.
- Nunca publique chave de API em código de frontend ou página pública.
- Se precisar compartilhar acesso com fornecedor, use um canal seguro e prazo definido.

Rotacionar credenciais sem parar a operação
- 1
Identifique todos os sistemas que usam a credencial atual.
- 2
Crie uma nova credencial com as permissões equivalentes ou menores.
- 3
Atualize primeiro o ambiente de teste, quando existir.
- 4
Troque o token no sistema consumidor em uma janela acompanhada.
- 5
Execute uma chamada de consulta e uma ação controlada para validar.
- 6
Remova a credencial antiga somente depois que a nova estiver confirmada.
Auditar falhas e uso inesperado
- Consulte logs de auditoria quando houver criação, alteração ou remoção inesperada.
- Compare horário da ocorrência com chamadas feitas pelo sistema externo.
- Revise webhooks que disparam eventos para destinos desconhecidos ou antigos.
- Desative temporariamente apenas a integração suspeita quando isso for necessário para conter impacto.
- Registre evidências sem incluir tokens, senhas ou conteúdo privado de clientes.

Se ainda houver dúvida, continue pelos artigos relacionados abaixo.
